【发布时间】:2015-06-06 07:23:23
【问题描述】:
我不确定这段代码是做什么的,它可能是恶意的。请小心,不要试图编译它。。
我收到了一个 .exe 文件,该文件可能具有恶意,因为它被命名为 ".jpg.exe",它有一个 假 jpg 图标,并且具有一定的隐蔽性诸如将 Opacity 设置为 0、ShowInTaskbar 设置为 False 等选项设置。
我知道 VB,但我没有足够的经验来说明它的作用。谁能告诉我这个人打算用这个程序对我的电脑做什么?
他有这些声明:
Imports System
Imports System.ComponentModel
Imports System.Drawing
Imports System.IO
Imports System.Reflection
Imports System.Security.Cryptography
Imports System.Windows.Forms
这个函数
Public Shared Function Decrypt(ByVal input As Byte()) As Byte()
Dim aes As Aes
Dim bytes As New PasswordDeriveBytes("xdldfklgjdfklgjdfklgjdflgkdfj", New Byte() { &H26, &H16, 11, &H4E })
Dim stream As New MemoryStream
aes = New AesManaged With { _
.Key = bytes.GetBytes((aes.KeySize / 8)), _
.IV = bytes.GetBytes((aes.BlockSize / 8)) _
}
Dim stream2 As New CryptoStream(stream, aes.CreateDecryptor, CryptoStreamMode.Write)
stream2.Write(input, 0, input.Length)
stream2.Close
Return stream.ToArray
End Function
我假设这个函数是用来解密保存在我的计算机上的密码哈希值吗?
这是主要功能,很长,所以我将它添加到文本文件中:
http://ninjastormns.my3gb.com/DecompiledVBCode.txt
我很抱歉发布了这样一个不寻常的问题,但我需要知道这个人在追求什么,这感觉是问的正确地方。谢谢。
请注意,如果我怀疑此代码是恶意的,我会在问题解决后将其删除以避免重复使用。
【问题讨论】:
-
我对此进行了一段时间的探索,因为这似乎是一个有趣的挑战,但是,唉,我不是逆向工程专家。您似乎拥有的是一长串字节,表示在运行时使用
Assembly.Load加载的已编译程序集。这都位于文本文件中。您在答案中发布的代码只是解密文本文件顶部的字节数组;它与生成的程序集的实际功能无关。你可以在reverseengineering.stackexchange.com 上试试这个问题
标签: vb.net exe decompiling malware